O seu cliente enviou-lhe um questionário de segurança. E agora?

Por Equipa RTC, Consultores de TI · Parceiro Cegid PHC · Publicado a 22 de setembro de 2026

Em resumo

Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.

Chega por email. Normalmente vem do departamento de compras de um cliente grande. Um ficheiro com trinta ou quarenta perguntas sobre a segurança informática da sua empresa, um prazo curto, e uma frase que gela: a resposta é condição para manter o fornecimento. Não é spam nem burocracia gratuita. Ignorar sai caro.

Este guia explica de onde vem o questionário, o que o seu cliente quer mesmo saber, e como responder de forma honesta sem se autoexcluir do contrato. Escrevemo-lo porque é a chamada que mais recebemos em 2026, e porque quase tudo o que existe publicado sobre o tema em português foi escrito por advogados, para advogados.

Porque é que o meu cliente me está a pedir isto?

Porque a lei o obriga. O regime nacional de cibersegurança, o Decreto-Lei 125/2025 que transpõe a diretiva NIS2, está em vigor desde 3 de abril de 2026 e alargou o universo de entidades reguladas de cerca de mil para sete a nove mil. Uma das obrigações dessas entidades, prevista no artigo 21.º, n.º 2, alínea d) da diretiva, é gerir a segurança da própria cadeia de fornecimento. Traduzindo: o seu cliente tem de avaliar os fornecedores, e o questionário é a forma de o fazer.

Mas a minha empresa nem é abrangida pela NIS2

Provavelmente não é. Isso não a livra do questionário. É o chamado efeito de cascata: a obrigação legal recai sobre o seu cliente, mas a exigência prática desce até si por via contratual. Para uma PME fornecedora, o risco real é a perda do contrato ou a exclusão do próximo concurso, muito antes de qualquer coima do regulador. A pressão é contratual, com prazo, e não emocional.

O cliente está a exagerar?

Está a proteger-se. As coimas podem chegar a 10 milhões de euros ou 2% do volume de negócios mundial para entidades essenciais, e 7 milhões ou 1,4% para entidades importantes. E o risco é real: os ataques pela cadeia de fornecimento já pararam fábricas em Portugal, como no caso da Forvia em Palmela, onde um ataque a um cliente estrangeiro travou a produção nacional. Visto do lado dele, insistir consigo até obter resposta é a decisão racional.

O que perguntam estes questionários?

Os formulários variam de cliente para cliente, mas o essencial não muda. Há sete temas que aparecem em quase todos os questionários que já vimos.

Tema do questionárioO que o cliente quer mesmo saber
Autenticação multifatorSe uma password roubada chega para entrar nos seus sistemas
Cópias de segurançaSe existe cópia externa, com que frequência, e se já testou um restauro
AtualizaçõesSe há máquinas com sistemas fora de suporte a tocar em dados dele
Controlo de acessosQuem da sua equipa acede aos dados do cliente, e se os ex-colaboradores perdem o acesso no próprio dia
Resposta a incidentesSe tem um plano escrito e em quanto tempo o avisa se algo correr mal
SubcontratadosA quem entrega, por sua vez, os dados dele
FormaçãoSe a sua equipa sabe reconhecer um email de phishing

Posso responder que sim a tudo e logo se vê?

Má ideia. A razão é jurídica e simples: as respostas passam a fazer parte da relação contratual. Uma declaração falsa descoberta depois de um incidente transforma um problema técnico num problema de responsabilidade. A resposta certa para o que ainda não tem não é fingir: é «não temos, e está planeado para esta data». Os avaliadores leem centenas de questionários e valorizam mais um plano credível do que uma coluna de sins perfeitos.

Como responder sem perder o contrato (5 passos)

  1. Leia o questionário todo antes de responder a uma linha, e separe o que já tem, o que tem em parte, e o que não tem.
  2. Junte evidências do que tem: uma captura da política de MFA, o registo do último teste de restauro, o inventário de equipamentos. Afirmar com prova vale por dez afirmações soltas.
  3. Para o que falta, escreva um plano com datas realistas e um responsável com nome. É a diferença entre uma lacuna e um compromisso.
  4. Nomeie um interlocutor de segurança, mesmo que seja o gerente com apoio externo. Questionário sem dono morre na caixa de entrada.
  5. Guarde as respostas num documento mestre. O segundo questionário chega mais depressa do que pensa, e oitenta por cento das perguntas repetem-se.

Quanto tempo demora a pôr a casa em ordem?

Menos do que receia. O objetivo é o essencial, sem perfeição. Ativar autenticação multifator, organizar cópias de segurança com teste de restauro, fechar sistemas fora de suporte e escrever o plano de resposta são semanas de trabalho, não meses. O atraso nacional joga a seu favor: só 36% das empresas portuguesas usam autenticação multifator, pelo que responder bem a este ponto já o coloca à frente da maioria dos concorrentes ao mesmo contrato.

Como é que a RTC entra nisto?

Respondemos ao questionário consigo, pergunta a pergunta, separando o que se resolve numa semana do que precisa de investimento, e implementamos as medidas em falta. Aplicamos a nós próprios o que os clientes regulados exigem aos fornecedores, com compromissos escritos que pode ler na nossa página sobre o regime NIS2. E dizemos também o que não fazemos: não damos aconselhamento jurídico e não emitimos certificados de conformidade NIS2, porque tais certificados, emitidos por prestadores de serviços, não existem. Quem lhos prometer vende papel.

Perguntas frequentes

Sou obrigado por lei a responder?

Por lei, não: a obrigação legal é do seu cliente, não sua. Por contrato, na prática, sim: a avaliação de fornecedores é condição que ele pode impor para manter ou renovar o fornecimento, e a recusa em responder costuma ser lida como a pior resposta possível.

Existe algum certificado que resolva isto de uma vez?

Resolver por completo, não. Uma certificação ISO 27001 responde a muitas perguntas de uma assentada, mas não é exigida pela NIS2 nem está ao alcance do orçamento da maioria das PME. Para a generalidade dos fornecedores, respostas verdadeiras com evidências valem mais do que selos.

As respostas comprometem-me para o futuro?

Comprometem. Por isso devem ser verdadeiras e datadas. Trate o documento como trata uma proposta comercial: o que lá está escrito pode ser-lhe cobrado. A vantagem é simétrica, porque um histórico de respostas cumpridas torna as renovações mais fáceis.

Posso reutilizar as respostas para outro cliente?

Deve. Mantenha um documento mestre com as respostas, as evidências e a data da última revisão, e adapte apenas o que cada questionário tem de específico. É a diferença entre perder dois dias por cliente e perder duas horas.

Recebeu um questionário e o prazo está a correr? Traga-o. A RTC analisa consigo o que já tem, o que falta e o que responder, sem compromisso. Peça o diagnóstico gratuito.

Continuar a ler

Artigos relacionados

Ficou com uma dúvida sobre a sua empresa?

Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.

Ligar 273 332 409 Falar por WhatsApp

Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.